Gruppenrichtlinie - Was gilt bei wiedersprüchlichen Einstellungen?
Hallo zusammen!
In einer Domäne (Win2008R2) existiert eine GPO, die Einstellungen für den EInsatz des Proxy-Server vorgibt.
Die Rechner einer OU soll bewusst keinen Proxy nutzen, dafür aber andere GPOs anwenden, die übergeordnet vererbt werden.
Wie kann ich nun speziell nur die Settings zum Proxy-Server außer Kraft setzen und dabei alle anderen GPOs weiterhin nutzbar machen?
Reicht es, wenn ich eine GPO an die OU hänge, die den Proxy deaktiviert?
Besten Dank für Eure Hilfe.
Grüße
HamSpirit
In einer Domäne (Win2008R2) existiert eine GPO, die Einstellungen für den EInsatz des Proxy-Server vorgibt.
Die Rechner einer OU soll bewusst keinen Proxy nutzen, dafür aber andere GPOs anwenden, die übergeordnet vererbt werden.
Wie kann ich nun speziell nur die Settings zum Proxy-Server außer Kraft setzen und dabei alle anderen GPOs weiterhin nutzbar machen?
Reicht es, wenn ich eine GPO an die OU hänge, die den Proxy deaktiviert?
Besten Dank für Eure Hilfe.
Grüße
HamSpirit
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 163549
Url: https://administrator.de/contentid/163549
Ausgedruckt am: 25.11.2024 um 07:11 Uhr
13 Kommentare
Neuester Kommentar
Moin hamspirit,
dass müßte m. E. funktionieren, wenn Du eine neue GPO baust, die nur die Einstellung der Proxy-Konfiguration zurücksetzt.
Diese (neue) GPO mit der OU verknüpfen und in der Rangfolge nach oben setzen.
Eine sehr gute Seite mit Erklärungen und Beispielen findest Du übrigens hier
Grüße
Markus
dass müßte m. E. funktionieren, wenn Du eine neue GPO baust, die nur die Einstellung der Proxy-Konfiguration zurücksetzt.
Diese (neue) GPO mit der OU verknüpfen und in der Rangfolge nach oben setzen.
Eine sehr gute Seite mit Erklärungen und Beispielen findest Du übrigens hier
Grüße
Markus
Steht doch exakt erklärt im Gruppenrichtlinieneditor, was die Einstellung tut.
In Deinem Fall:
"Mit dieser Einstellung wird festgelegt, dass die Verbindung mit dem Internet mithilfe der angegebenen Proxyservereinstellungen hergestellt wird. Ein Proxyserver dient als Mittler zwischen dem internen Netzwerk (Intranet) und dem Internet und ruft Dateien von Remotewebservern ab.
Wenn Sie diese Richtlinieneinstellung aktivieren, können die Benutzer keine Proxyeinstellungen konfigurieren. Mit dem Gruppenrichtlinien-Editor können Sie Ihre aktuellen Proxyeinstellungen von Ihrem Computer importieren. Verwenden Sie dazu "Internet Explorer-Wartung" unter "Administrative Vorlagen".
Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, können die Benutzer Proxyeinstellungen selbst konfigurieren."
In Deinem Fall:
"Mit dieser Einstellung wird festgelegt, dass die Verbindung mit dem Internet mithilfe der angegebenen Proxyservereinstellungen hergestellt wird. Ein Proxyserver dient als Mittler zwischen dem internen Netzwerk (Intranet) und dem Internet und ruft Dateien von Remotewebservern ab.
Wenn Sie diese Richtlinieneinstellung aktivieren, können die Benutzer keine Proxyeinstellungen konfigurieren. Mit dem Gruppenrichtlinien-Editor können Sie Ihre aktuellen Proxyeinstellungen von Ihrem Computer importieren. Verwenden Sie dazu "Internet Explorer-Wartung" unter "Administrative Vorlagen".
Wenn Sie diese Richtlinieneinstellung deaktivieren oder nicht konfigurieren, können die Benutzer Proxyeinstellungen selbst konfigurieren."
Zur Hierarchie: http://msdn.microsoft.com/en-us/library/aa374155(v=vs.85).aspx
Was ist "speziell" an diesen Einstellungen? Die Hierarchie legt fest, welche Einstellungen gelten: die aus der GPO, die nach Hierarchieordnung zuletzt angewendet wurde.
Im Zweifel kannst Du jederzeit eine neue GPO mit nur dieser einen gewünschten Einstellung nur auf diese spezielle Gruppe von Rechnern anwenden und diese auf "enforced" (Kontextmenü der GPO aufrufe) setzen.
Im Zweifel kannst Du jederzeit eine neue GPO mit nur dieser einen gewünschten Einstellung nur auf diese spezielle Gruppe von Rechnern anwenden und diese auf "enforced" (Kontextmenü der GPO aufrufe) setzen.
Moin hamspirit,
Grüße
Markus
In dem Standort hat man keinen Proxyserver und daher muss der aus der Config raus, damit die dort ins Netz kommen.
Wie wäre es denn mit der Idee, dass Du eine Gruppe in der AD schaffst, in der die Rechner Mitglieder sind, die die Einstellung nicht bekommen sollen. Diese neue Gruppe in der bestehenden GPO in der Sicherheitsfilterung
(habe nur die deutsche Version) hinzufügen mit dem Entzug der Leserechte für diese Einstellung.Grüße
Markus